微软威胁情报团队表示,黑客正在利用 BNB Chain 合约,通过被攻破的网站和伪造的 CAPTCHA 提示传播恶意软件。

微软威胁情报团队周四在 X 平台发文称,这一活动使用了 EtherHiding 技术,也就是把恶意指令存放进区块链智能合约。被注入到受害网站中的 JavaScript 会连接 BNB Chain 网关,并从一个此前已与 ClearFake 恶意软件活动相关的合约中取回命令。ClearFake 会感染合法网站。
微软称,把指令存放在区块链网络上,会让它们更难被移除。只有控制该合约的钱包才能修改其中内容,这会削弱常规下架措施的效果。
假验证码诱导用户自行执行命令
访问被入侵网站的用户会看到一个伪造 CAPTCHA,提示其打开 Windows“运行”对话框、粘贴剪贴板中的文本并按下回车。完成这些步骤后,攻击者提供的命令就会被执行。
这种方法被称为 ClickFix,它依赖受害者自己执行恶意软件。其一个变种名为 TerminalFix,会引导用户前往 Windows Terminal 或 PowerShell。
微软研究人员写道:“这一活动表明,ClickFix 和 TerminalFix 是高频率的初始访问技术。微软每天都会报告面向全球数千台企业和消费者设备的攻击活动,而一些恶意广告链条还会把访客导向诈骗页面。”
攻击者滥用多种 Windows 合法工具
微软表示,黑客会隐藏命令,并滥用多种 Windows 合法工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 以及计划任务。
一旦感染成功,攻击可能暴露密码、建立持久访问权限、帮助黑客在网络中横向移动,并最终导致勒索软件攻击或更广泛的网络失陷。
利用区块链辅助恶意软件并非首次出现
微软提到,借助区块链支持恶意软件攻击并不是新现象。
2016 年,Cerber 勒索软件开始使用比特币交易来查找其命令与控制服务器。2019 年至 2021 年间,Glupteba 僵尸网络在主服务器离线时,也曾利用比特币区块链寻找备用服务器。
2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding,从 BNB Chain 智能合约中获取恶意代码。2026 年 4 月,研究人员又发现 Omnistealer 使用 TRON、Aptos 和 BNB Chain,协助窃取凭证、云账户信息、密码以及加密钱包数据。
按微软的说法,这个问题并非 BNB Chain 独有,但其威胁研究团队这次专门点出这一现象,显示相关问题似乎仍在持续。
微软给出防护建议
这则消息发布前,BNB Chain 在 7 月披露了一项新计划:推出一条面向高频交易、自动化支付和 AI 驱动交易的新 Layer 1 区块链。测试网预计于 2026 年底前推出,主网则计划在 2027 年初上线。
微软建议各机构限制不必要的命令行工具,启用 PowerShell 日志记录,并使用应用控制。
微软还提醒:“用户永远不应把来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令,粘贴到‘运行’、Terminal、PowerShell 或命令提示符中。”

